TheSetting Lab Get Started
Rechtliches

Datenschutzerklärung

Version 1.0 · Stand 30.09.2026

Diese Erklärung beschreibt, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage und wie lange – auf unserer Website, bei der Ansprache von Unternehmen, für Kundenkonten und Abrechnung sowie beim Einsatz des Konfigurators im Shop eines Kunden.

1. Verantwortlicher und Kontakt

Benjamin Luis Alessandro Rüger, Geschäftsbezeichnung SAYNT
The Setting Lab
Selma-Lagerlöf-Straße 22, 81829 München, Deutschland
E-Mail: info@settinglab.com · Telefon: +49 176 20842185

Einen Datenschutzbeauftragten haben wir nicht benannt, da hierzu keine gesetzliche Pflicht besteht (Art. 37 DSGVO, § 38 BDSG). Für alle Datenschutzanliegen schreiben Sie uns bitte an die obige E-Mail-Adresse.

2. Überblick und Rollen

3. Hosting, Auslieferung und Sicherheit der Website

Unsere Website und der Konfigurator werden über das Netzwerk der Cloudflare, Inc. (San Francisco, USA) ausgeliefert, die wir als Hosting-Anbieter, Content-Delivery-Netzwerk und Schutz vor Angriffen (DDoS) einsetzen. Beim Aufruf einer Seite übermittelt Ihr Browser zwangsläufig Verbindungsdaten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser und Betriebssystem. Cloudflare verarbeitet diese Daten in unserem Auftrag, um die Seiten schnell und sicher auszuliefern und Angriffe abzuwehren.

Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren, stabilen und schnellen Website (Art. 6 Abs. 1 lit. f DSGVO). Wir nutzen Verbindungsdaten nicht, um Sie zu identifizieren oder Profile zu bilden. Uns zugängliche technische Protokolle werden spätestens nach 30 Tagen gelöscht, sofern nicht ein konkreter Vorfall eine längere Speicherung zu Beweiszwecken erfordert. Zur Übermittlung in die USA siehe Ziffer 13.

4. Schriftarten und Programmbibliotheken

Schriftarten und Programmbibliotheken (etwa die 3D-Bibliothek des Konfigurators) liegen auf unserer eigenen Infrastruktur. Beim Besuch unserer Website wird keine Verbindung zu externen Schrift- oder Skriptservern wie Google Fonts oder öffentlichen CDNs aufgebaut.

5. Cookies, lokaler Speicher und Analyse

Unsere Website setzt keine Tracking- oder Marketing-Cookies, keine Analysewerkzeuge, keine Werbepixel und keine Social-Media-Plugins ein. Deshalb zeigen wir kein Cookie-Banner.

Informationen auf Ihrem Endgerät speichern oder lesen wir nur, soweit dies unbedingt erforderlich ist, um eine von Ihnen ausdrücklich gewünschte Funktion bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG):

Soweit dabei personenbezogene Daten verarbeitet werden, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der gewünschten Funktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb).

6. Demo-Konfigurator auf dieser Website

Der Konfigurator auf unserer Website läuft in Ihrem Browser. Ihre Auswahl (z. B. Zähne, Stil, Metall) kann in der Seitenadresse kodiert werden, damit Sie einen Link teilen können; diese enthält keine personenbezogenen Daten. Der Konfigurator übermittelt Ihr Design nicht an uns, es sei denn, Sie senden es uns aktiv, etwa per E-Mail.

7. Kontaktaufnahme

Wenn Sie uns per E-Mail oder Telefon kontaktieren, verarbeiten wir Ihre Angaben (Name, E-Mail-Adresse, Unternehmen, Telefonnummer, Inhalt der Nachricht), um Ihre Anfrage zu beantworten und ggf. einen Vertrag vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage einen Vertrag betrifft, sonst unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO). Unsere E-Mail wird von der Google Cloud EMEA Limited (Dublin, Irland) im Rahmen von Google Workspace bereitgestellt; zu möglichen Zugriffen aus den USA siehe Ziffer 13.

Anfragen löschen wir, wenn sie erledigt sind und kein weiterer Kontakt zu erwarten ist, spätestens nach 12 Monaten, sofern keine gesetzlichen Aufbewahrungsfristen gelten (Handels- und Geschäftsbriefe: 6 Jahre, § 147 AO).

8. Kundenkonten und Backend

Schließt ein Unternehmen ein Abo ab, legen wir Konten für das Backend an. Wir verarbeiten: Name, geschäftliche E-Mail-Adresse, Unternehmen, Rolle, zugeordnete Marke (Mandant), Passwort (beim Authentifizierungsdienst nur als kryptografischer Hash gespeichert), Anmeldezeitpunkte, IP-Adresse und Geräteinformationen zu Sicherheitszwecken sowie die von Ihnen hochgeladenen Einstellungen und Dateien (Logo, Farben, Katalog, Preise, Domains).

Wir nutzen Firebase-Dienste von Google (Firebase Authentication, Cloud Firestore, Cloud Storage for Firebase), bereitgestellt durch Google Ireland Limited / Google Cloud EMEA Limited, Dublin, Irland. Die Daten werden in der Region [Firestore-/Storage-Region, z. B. europe-west3 (Frankfurt)] gespeichert; ein Zugriff durch Google LLC in den USA ist nicht auszuschließen (Ziffer 13). Konten entstehen nur nach einer bezahlten Bestellung – eine offene Registrierung gibt es nicht.

Rechtsgrundlage ist die Erfüllung des Vertrags mit unserem Kunden (Art. 6 Abs. 1 lit. b DSGVO); für Mitarbeiter unserer Kunden, die nicht selbst Vertragspartei sind, unser berechtigtes Interesse und das unseres Kunden an der Bereitstellung der vereinbarten Zugänge (Art. 6 Abs. 1 lit. f DSGVO); für Sicherheitsprotokolle unser berechtigtes Interesse am Schutz des Dienstes (Art. 6 Abs. 1 lit. f DSGVO). Kontodaten löschen wir nach Vertragsende und Abrufphase (siehe Ziffer 17 unserer AGB), Sicherheitsprotokolle spätestens nach 30 Tagen.

9. Bestellung, Zahlung und Rechnungsstellung

Abos werden über Stripe bestellt und bezahlt. Für Kunden außerhalb Nord- und Südamerikas ist Vertragspartner die Stripe Payments Europe, Limited (Dublin, Irland). Stripe erhält die für die Zahlung erforderlichen Daten: Firmenname, Name der bestellenden Person, E-Mail-Adresse, Rechnungsanschrift, USt-IdNr., Zahlungsdaten und Transaktionsdaten. Vollständige Kartennummern erhalten wir nicht. Stripe verarbeitet bestimmte Daten als eigener Verantwortlicher (z. B. zur Betrugsprävention und zur Erfüllung finanzaufsichtsrechtlicher Pflichten), im Übrigen als unser Auftragsverarbeiter. Im Bestellvorgang kann Stripe auf eigenen Seiten für die Zahlungssicherheit erforderliche Cookies setzen; hierfür gilt die Datenschutzerklärung von Stripe.

Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten). Rechnungen und Buchungsbelege bewahren wir für die gesetzlichen Fristen auf (je nach Unterlage bis zu 10 Jahre, § 147 AO).

10. Geschäftliche Ansprache per E-Mail

Wir sprechen Grillz- und Schmuckunternehmen in ausgewählten Ländern per E-Mail an, um unser Produkt vorzustellen. Empfänger in Deutschland schreiben wir auf diesem Weg nicht an.

Was wir verarbeiten: Firmenname, öffentlich angegebene geschäftliche E-Mail-Adresse, Name und Funktion einer Ansprechperson, soweit vom Unternehmen veröffentlicht, Website, öffentliches Unternehmensprofil in sozialen Netzwerken, Stadt und Land sowie den Verlauf unserer Korrespondenz. Quelle: öffentlich zugängliche Quellen, insbesondere die Website des Unternehmens und öffentliche Unternehmensprofile. Wir kaufen keine Adresslisten und nutzen keine privaten E-Mail-Adressen.

Zweck und Rechtsgrundlage: Direktwerbung gegenüber Unternehmen, deren Tätigkeit zu unserem Produkt passt, auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO, Erwägungsgrund 47). Wir beschränken uns auf wenige Nachrichten, geben uns klar zu erkennen und bieten in jeder E-Mail eine einfache Widerspruchsmöglichkeit.

Werkzeug: Wir versenden diese E-Mails mit Instantly (Foo Monk, LLC dba Instantly.ai, Sheridan, Wyoming, USA) als Auftragsverarbeiter über eine separate Akquise-Domain (thesettinglab.com). Öffnungs- oder Klick-Tracking setzen wir in diesen E-Mails nicht ein. Zur Übermittlung in die USA siehe Ziffer 13.

Speicherdauer: Antworten Sie nicht, löschen wir Ihre Daten spätestens 12 Monate nach unserer letzten Nachricht. Widersprechen Sie, speichern wir Ihre E-Mail-Adresse und den Firmennamen in einer Sperrliste, damit wir Sie nicht erneut anschreiben (Art. 6 Abs. 1 lit. c und f DSGVO); diese Liste nutzen wir für keinen anderen Zweck.

Widerspruchsrecht: Sie können der Nutzung Ihrer Daten für Direktwerbung jederzeit ohne Angabe von Gründen widersprechen – per Antwort „unsubscribe“ oder per E-Mail an info@settinglab.com. Wir verwenden Ihre Daten dann nicht mehr zu diesem Zweck (Art. 21 Abs. 2 und 3 DSGVO).

11. Endkunden, die den Konfigurator in einem Shop nutzen

Nutzen Sie den Konfigurator auf der Website eines unserer Kunden (einer Grillz- oder Schmuckmarke), ist diese Marke für die Verarbeitung Ihrer Daten verantwortlich. Daten wie Ihre Konfigurationen, von Ihnen gesendete Anfragen (z. B. Name, E-Mail-Adresse, Nachricht), ein Endkundenkonto, sofern die Marke es anbietet, und Nutzungsstatistiken verarbeiten wir im Auftrag und nach Weisung der Marke (Art. 28 DSGVO). Bitte wenden Sie sich zur Ausübung Ihrer Rechte an die Marke; wenden Sie sich an uns, leiten wir Ihr Anliegen an die Marke weiter.

Davon getrennt verarbeiten wir beim Laden des Konfigurators technische Verbindungsdaten (IP-Adresse, aufrufende Domain, Zeitpunkt, Lizenzkennung), um zu prüfen, ob die einbindende Domain eine gültige Lizenz hat, geschützte 3D-Dateien über kurzlebige signierte Links auszuliefern und Missbrauch zu verhindern. Für diesen begrenzten Zweck handeln wir auf Grundlage unseres berechtigten Interesses am Schutz unseres Dienstes und geistigen Eigentums (Art. 6 Abs. 1 lit. f DSGVO). Diese Protokolle werden nicht mit anderen Daten verknüpft, nicht zur Profilbildung genutzt und spätestens nach 30 Tagen gelöscht.

12. Empfänger

Personenbezogene Daten geben wir nur an Dienstleister weiter, die uns beim Betrieb unterstützen und vertraglich gebunden sind (insbesondere Hosting-, Datenbank-, E-Mail-, Zahlungs- und Akquisedienste), an Behörden, soweit wir gesetzlich verpflichtet sind, sowie an zur Verschwiegenheit verpflichtete Berater (z. B. unseren Steuerberater). Eine Liste unserer Dienstleister finden Sie auf unserer Unterauftragnehmer-Seite. Wir verkaufen keine personenbezogenen Daten.

13. Übermittlung in Länder außerhalb der EU/des EWR

Einige unserer Dienstleister sitzen in den USA oder können von dort auf Daten zugreifen (Cloudflare, Google, Stripe, Instantly). Für die USA hat die Europäische Kommission einen Angemessenheitsbeschluss für Unternehmen erlassen, die nach dem EU-U.S. Data Privacy Framework zertifiziert sind (Art. 45 DSGVO). Ist ein Anbieter zertifiziert, stützt sich die Übermittlung auf diesen Beschluss. Zusätzlich bzw. soweit ein Anbieter nicht zertifiziert ist, haben wir mit ihm die EU-Standardvertragsklauseln abgeschlossen (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie der jeweiligen Garantien erhalten Sie auf Anfrage. Für Übermittlungen in das Vereinigte Königreich gilt ein Angemessenheitsbeschluss der Europäischen Kommission.

14. Speicherdauer im Überblick

DatenSpeicherdauer
Technische Protokolle (Website, Lizenzprüfung)max. 30 Tage
Anfragen per E-Mailbis zur Erledigung, max. 12 Monate; Geschäftsbriefe 6 Jahre
Akquise-Kontakte ohne Antwortmax. 12 Monate nach letzter Nachricht
Sperrliste nach Widerspruchso lange, wie zur Beachtung des Widerspruchs nötig
Kundenkonten und Backend-InhalteVertragslaufzeit + Abrufphase (mind. 30 Tage), dann Löschung; Sicherungen max. 35 Tage später
Rechnungen und Buchungsbelegegesetzliche Fristen (bis zu 10 Jahre, § 147 AO)

15. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Beruht eine Verarbeitung auf Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).

Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir Ihre Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.

Sie haben außerdem das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach. Im Vereinigten Königreich können Sie sich auch an das Information Commissioner’s Office (ICO) wenden.

16. Bereitstellungspflicht, automatisierte Entscheidungen, Sicherheit

Sie sind nicht verpflichtet, personenbezogene Daten bereitzustellen. Ohne die für Abschluss und Durchführung eines Vertrags nötigen Daten können wir unsere Leistungen jedoch nicht erbringen. Automatisierte Entscheidungen einschließlich Profiling im Sinne von Art. 22 DSGVO finden nicht statt. Alle Verbindungen zu unserer Website und unseren Diensten sind verschlüsselt (TLS).

17. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Die aktuelle Fassung ist stets auf dieser Seite abrufbar; Versionsnummer und Datum stehen oben.